Likes Likes:  0
Resultaten 1 tot 15 van de 160
Pagina 1 van de 11 1 2 3 ... LaatsteLaatste
  1. #1
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    702 Berichten
    Ingeschreven
    28/09/05

    Locatie
    Utrecht, Nederland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    4 Berichten zijn liked


    Naam: Frank Wageman
    Functie: Senior System Administrator
    View nl.linkedin.com/in/frankwageman's profile on LinkedIn

    Thread Starter

    UWV & Achmea laten racks openstaan...

    Misschien hebben meerdere het al gelezen maar lijkt me toch echt een onderwerp voor op WHT.nl.

    http://webwereld.nl/nieuws/56464/uwv...grendelen.html

    Gepubliceerd: Dinsdag 17 maart 2009
    Auteur: Brenno de Winter

    UWV en Achmea Vitale verzuimen hun servers fysiek te beschermen. Minister Donner moet zich verantwoorden in de Tweede Kamer.

    De datacenters van UWV en Achmea Vitalis zijn onvoldoende beschermd. De systemen staan in een gedeelde serverruimte en worden structureel niet afgesloten, terwijl er wel sloten op de kast zitten. Apparatuur toevoegen, schijven stelen, verbindingen afluisteren of de dagelijkse operatie verstoren, horen daardoor tot de mogelijkheden (foto's).

    Beheerders van andere bedrijven die klant zijn van de provider of andere legitieme bezoekers hebben toegang tot dezelfde ruimte. Gedurende ruim een maand veranderde de situatie niet en uiteindelijk ging ook Webwereld even binnen kijken.

    Backup tapes en gevoelige servers
    In het geval van Achmea was technisch rommelen met de infrastructuur niet eens nodig, omdat de backup tapes direct voor het grijpen liggen. Ook hebben beide bedrijven een groot assortiment met eenvoudig te verwijderen harde schijven in gebruik.

    Wie wel technisch aan de slag wil heeft voldoende aan een klein computertje, zoals een Asus EeePC, die eenvoudig onder de grond te verbergen is. Veel kabels zijn zo rommelig weggewerkt dat veranderingen ook moeilijk opvallen.

    Basale beveiligingsfout
    Bij het UWV ligt niet alleen de technische infrastructuur bloot, maar zijn er ook allerhande gevoelige gegevens voorhanden. Zoals vier mailservers die bedoeld zijn om het personeel via het web te bedienen. Maar ook twee DNS-servers en hun firewall's. Verder zijn er systemen te vinden om informatie tussen het UWV en het Centrum voor Werk en Inkomen (CWI) uit te wisselen.

    Bij Achmea Vitale is de situatie niet substantieel anders. Ook daar liggen honderden gigabytes aan opgeslagen gegevens voor het grijpen. Ook daar is het mogelijk om met het digitale inbraaksysteem (intrusion detection system) te morrelen en wordt software achtergelaten.

    Amateuristisch en eenvoudig te verhelpen
    "Het is onbegrijpelijk amateuristisch dat de beheerders van deze machines niet eens de moeite nemen om de deurtjes op slot te doen. Het is heel simpel: fysieke toegang is volledige toegang", briest een verontwaardigde Joran Polak van Security.nl. "Internetbeveiliging is van essentieel belang, maar dan moet ook de fysieke beveiliging in orde zijn en dat is hier duidelijk niet het geval."

    "Daarnaast vraag ik me ook af wat die backup tapes daar doen, nog nooit gehoord van off-site backup?", vervolgt Polak. "Het is zeer waarschijnlijk dat iemand die de tapes meeneemt toegang tot de aanwezige gegevens heeft, om nog maar niet te spreken over wat een kwaadwillende met de machines kan doen."

    Afsluiten of apart zetten
    Polak heeft nog wel een advies voor de betrokken bedrijven: "Afhankelijk van de informatie op de systemen zou het verstandiger zijn om een afgesloten ruimte in het datacentrum te huren die met niemand wordt gedeeld." Dat laatste blijkt ook mogelijk te zijn in dit datacenter.

    Ook 9292ov.nl verzuimde eerder kasten af te sluiten in hetzelfde datacenter, maar doet dit inmiddels wel. Volgens een woordvoerder komt dat uit eigen besef en zijn interne procedures aangescherpt. Daarbij benadrukt de woordvoerder dat zelfs informatie over reisplannen van mensen privacygevoelig is. "Dat willen we niet lekken."

    Donner naar de kamer
    "Als ik dit zo hoor kan ik niet voorstellen waar er zo onzorgvuldig met gegevens wordt omgesprongen", reageert SP-Kamerlid Arda Gerkens tegenover Webwereld. "Hier is dus sprake van misplaatste laksheid. Ik vraag me af of de verantwoordelijke medewerkers ook thuis zo omgaan met hun kostbare spulletjes."

    Ze wijst erop dat de systemen vooral toegankelijk zijn voor mensen die er 'ook nog veel verstand van hebben'. Als het aan haar ligt komt Minister Donner van Sociale Zaken vandaag nog uitleg geven tijdens het vragenuurtje in de Kamer. "Ik wil de minister ter verantwoording roepen. Ik wil weten hoe dit kan en hoe het zit met gegevens van andere overheden en semi-overheden."

    'Klantgegevens niet in gevaar'
    Achmea Vitale belooft direct actie te ondernemen, na het vernemen van het euvel: "We zorgen ervoor dat het zich niet meer herhaalt", aldus een woordvoerster.

    Het UWV weigert echter verantwoordelijkheid voor het open laten van de kasten en is verbaasd over het delen van de ruimtes: "We zijn geschrokken van de mogelijkheid dat niet-geautoriseerde mensen toegang kunnen krijgen tot het datacenter waar UWV gebruik van maakt", wil woordvoerder Wessel Agterhof kwijt.

    "Onze klantgegevens zijn niet in gevaar geweest", bezweert Agterhof. "UWV heeft zijn partners, aan wie deze diensten zijn uitbesteed, aangesproken op de beveiliging. Deze beveiliging zal op de kortst mogelijke termijn worden aangepast om herhaling te voorkomen."
    Ben wel benieuwd hoe de mensen hierover denken.
    Als ik onze racks laat openstaan dan doet mijn leverancier ze voor me dicht maar er is een kans dat iemand wat uit het rack in de tijd dat hij openstaat.

  2. #2
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    3.705 Berichten
    Ingeschreven
    26/11/05

    Locatie
    Duivendrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Gert Jan
    KvK nummer: 34272910

    'k Vind het eerder een issue dat webwereld een random dc kan binnenlopen om daar bij random racks te gaan staan kijken of ze open zijn.

    Tuurlijk, racks horen op slot te zijn, in hoeverre je je moet afvragen of dat slotje en die 2 mm staal ook echt iemand buitenhoudt. Dan kan je de ruimte weer volstouwen met cages (moet je ze natuurlijk wel onder de vloer laten doorlopen) maar het begint allemaal met toegang tot de ruimte.

  3. #3
    UWV & Achmea laten racks openstaan...
    CQ, creative innovations
    1.867 Berichten
    Ingeschreven
    10/03/03

    Locatie
    Doesburg, GLD

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    2 Berichten zijn liked


    Naam: Casper Bakker
    Bedrijf: Logict & CQ internet diensten
    URL: www.cqhosting.nl
    Registrar SIDN: Ja

    Ik vind het wel kwalijk. Het gaat erom hoe gemakkelijk het kan. Als je het rack kunt openmaken en een paar tapes meenemen, grote kans dat niemand het ooit opmerkt. Als je de kast moet open breken is dat wel weer wat anders, ook omdat je dan langer bezig bent.

    Overigens staan de servers van de SIDN bij BIT ook niet in een rack dat op slot is...
    Casper Bakker - CQ internet diensten

  4. #4
    UWV & Achmea laten racks openstaan...
    Zaankanter
    2.217 Berichten
    Ingeschreven
    26/05/04

    Locatie
    Zaanstad

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    En dat is nieuws voor ons?

    Dit is gewoon een kwestie van niet willen betalen voor een fysiek afgesloten suite. Die van Webwereld zullen ongetwijfeld ergens een servertje hebben staan in een shared room en zijn eens wezen snuffelen.

    Ik heb, net als velen van jullie, de mastersleutel van de Minkelskasten die o.a. IS gebruikt. Ik kan ook elke kast van IS openmaken. Kan zo de data en servers van een aantal grote firma's die ik al gespot heb meenemen. Reden: niet in een afgeschermde ruimte staan. Of een rootkit installeren, of traffic aftappen.

    Aan de foto's te zien was Webwereld volgens mij in Tele2 DC Gyrocenter.

  5. #5
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Kan natuurlijk zijn dat UWV meerdere DC's heeft, maar diegene in Amsterdam is zeker wel goed beveiligd.. ze hebben zelfs een eigen DC (laten) gebouwd om niet shared met andere (non-housing!) klanten in een DC te staan.

    Vraag me dus wel beetje af waar dit verhaal vandaan komt..

  6. #6
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Kan natuurlijk zijn dat UWV meerdere DC's heeft, maar diegene in Amsterdam is zeker wel goed beveiligd.. ze hebben zelfs een eigen DC (laten) gebouwd om niet shared met andere (non-housing!) klanten in een DC te staan.

    Vraag me dus wel beetje af waar dit verhaal vandaan komt..
    UWV staat wel degelijk bij TELE2 in AMS2 (Gyrocenter), room 0.23. Evenzo geldt voor o.a. Achmea, 9292OV. Ik heb er twee racks staan in 0.23. Verder een kleine suite met voornamelijk enterprise klanten. Je zult er geen 3-tientjes coloserver vinden.

  7. #7
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    1.140 Berichten
    Ingeschreven
    23/09/05

    Locatie
    Alkmaar

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    29 Berichten zijn liked


    Naam: Paul Beers
    URL: www.eweka.nl
    Registrar SIDN: Ja
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ja meneer donner wat gaat u hier aan doen.

    Sjongejongejoinge zeg, flikkert toch op met je SP en pak de mensen aan die hier echt direct verantwoordelijk voor zijn ipv dit via de minister te spelen en kostbare tijd / geld verkwisten.

  8. #8
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door Randy Bekijk Berichten
    UWV staat wel degelijk bij TELE2 in AMS2 (Gyrocenter), room 0.23. Evenzo geldt voor o.a. Achmea, 9292OV. Ik heb er twee racks staan in 0.23. Verder een kleine suite met voornamelijk enterprise klanten. Je zult er geen 3-tientjes coloserver vinden.
    Zie dat je niet online bent.. maar wat is het adres van TELE2 DC? Dan laat ik je wel weten of wij het over dezelfde hebben

    edit: nvm
    Laatst gewijzigd door DutchTSE; 17/03/09 om 11:24.

  9. #9
    UWV & Achmea laten racks openstaan...
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Citaat Oorspronkelijk geplaatst door DutchTSE Bekijk Berichten
    Zie dat je niet online bent.. maar wat is het adres van TELE2 DC? Dan laat ik je wel weten of wij het over dezelfde hebben
    Gyroscoopweg

    Verder met UWV niet wanken, je kan op je kasten gewoon aparte sloten zetten. Hebben wij ook gedaan met de racks van storage systemen en eigen klantensystemen, dan past de Rittal masterkey niet meer.

    En verder, ze gooien al zo veel geld over de balk, dan kan een eigen suite in een DC er ook wel vanaf gok ik zo.

  10. #10
    UWV & Achmea laten racks openstaan...
    Stockholm IT Productions
    1.405 Berichten
    Ingeschreven
    23/11/05

    Locatie
    Stockholm

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: SE860513303501
    Ondernemingsnummer: SE860513303501

    Hier in zweden staat 75% van de racks zonder slot. Deuren wel dicht, maar je zou ze zo open kunnen halen.

    Het verschil is, hier kan dat een stuk makkelijker. Een totaal andere mentaliteit wat dat betreft.
    Er zit bijvoorbeeld ook geen receptie in datacentra. Je komt er alleen maar in met RFID dongle + PIN code, en dan ook nog eens een alarm met tweede PIN code. Daarna zit alles in verschillende cages, stuk of 6, zoals je in nederland suites zou hebben.

    Zelf heb ik overgens wel sloten op alle racks.

  11. #11
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    3.709 Berichten
    Ingeschreven
    22/05/05

    Post Thanks / Like
    Mentioned
    12 Post(s)
    Tagged
    0 Thread(s)
    24 Berichten zijn liked


    Naam: Jeroen

    Citaat Oorspronkelijk geplaatst door Wido Bekijk Berichten
    Gyroscoopweg

    Verder met UWV niet wanken, je kan op je kasten gewoon aparte sloten zetten. Hebben wij ook gedaan met de racks van storage systemen en eigen klantensystemen, dan past de Rittal masterkey niet meer.

    En verder, ze gooien al zo veel geld over de balk, dan kan een eigen suite in een DC er ook wel vanaf gok ik zo.
    Dan hebben we het inderdaad niet over hetzelfde DC.
    Ik ga niets meer verklappen

  12. #12
    UWV & Achmea laten racks openstaan...
    ex-webhoster
    1.034 Berichten
    Ingeschreven
    01/07/04

    Locatie
    Enschede

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Bedrijf: nietmeer
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Paulewk Bekijk Berichten
    Ja meneer donner wat gaat u hier aan doen.

    Sjongejongejoinge zeg, flikkert toch op met je SP en pak de mensen aan die hier echt direct verantwoordelijk voor zijn ipv dit via de minister te spelen en kostbare tijd / geld verkwisten.
    Inderdaad, zeer vermoeiend dat de SP altijd breinloos gaat rellen en met kamervragen komt voor de meest debiele dingen.

  13. #13
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    4.149 Berichten
    Ingeschreven
    09/12/05

    Locatie
    Almere

    Post Thanks / Like
    Mentioned
    10 Post(s)
    Tagged
    0 Thread(s)
    76 Berichten zijn liked


    Naam: Ramon Fincken
    Bedrijf: Managed WordPress Hosting / Codert.cloud
    Functie: CEO
    URL: www.managedwphosting.nl
    Registrar SIDN: Nee
    KvK nummer: 30262182
    TrustCloud: ramonfincken
    View ramonfincken's profile on LinkedIn

    Dan nog, gewoon je spul afsluiten en al zeker als het om dit soort bedrijven/instellingen gaat lijkt me niet meer dan normaal ...

    Dat backups voor t grijpen liggen is nog een stapje erger ... (Al ken ik bedrijven die hun backups branden en 5 meter verder van de servert open en bloot neerleggen ... )
    WordPress hosting Optimalisatie webbouw debugging door WP Core developers

  14. #14
    UWV & Achmea laten racks openstaan...
    Dennis.
    3.862 Berichten
    Ingeschreven
    11/07/06

    Locatie
    Oosterhout

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    262 Berichten zijn liked


    Naam: Dennis
    Registrar SIDN: JA
    KvK nummer: 20144338

    Ik kom in het datacenter ook vaak open racks tegen. Soms zelfs met de sleutel er nog op.

    Zet dan teminste een eigen cilinder op je rack. Kost (bijna) niets.



  15. #15
    UWV & Achmea laten racks openstaan...
    geregistreerd gebruiker
    28 Berichten
    Ingeschreven
    17/03/09

    Locatie
    Ede

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Smile

    Nou ik ben dus Brenno, de journalist die dit heeft gedaan. Naar de mensen: nee ik was daar niet gehost, maar ben als gast meegeweest. Het punt is niet of het DC het werk wel of niet goed heeft gedaan. Je ziet wat je huurt en je kunt gewoon lezen welke dienstverlening je afneemt. Dat kan met je systemen al dan niet aan je eigen beveiligingsbeleid voldoen. Het was daar best goed geregeld.

    Het punt is (en daarom neem ik deze voorbeelden er waren er meer) deze bedrijven verwerken gegevens van derden en die hebben eigenlijk geen keus dan met deze bedrijven zaken te doen. Daar mag je (Wet Bescherming Persoonsgegevens) redelijkerwijs goede beveiliging verwachten. Je maakt moeilijk hard dat je systemen fysiek op een locatie neerzet waar tientallen niet-medewerkers bij kunnen komen. Die zijn niet door jou geselecteerd. Er worden tonnen zo niet miljoenen in beveiliging gestoken en een luie beheerder maakt dat allemaal ongedaan.

    Als ik er niet was geweest was het:
    A. toch uitgekomen
    B. niet minder erg.

    Oh ja ik zit bij XS4ALL bij NedLinux in het rack en daar zitten de kasten wel op slot. Alleen met braak kun je erbij.

    Nog even over het nemen van foto's: dat is onderbouwing van mijn gelijk. Het alternatief, ethereal logs overleggen, zou ik niet ethisch vinden (tot het moment dat dit wordt ontkend).

    Hopelijk leren mensen dat als je een ruimte deelt het risicoprofiel verandert. Het is te triest voor waarden dat ik dat mensen nog moet uitleggen. Verwijzen naar foto's, de journalist (shooting the messenger) of nu het datacenter de schuld geven, is volkomen misplaatst. Was wel een leuk dagje uit trouwens

    Groeten,


    Brenno

Pagina 1 van de 11 1 2 3 ... LaatsteLaatste

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2021 Webhostingtalk.nl.
Web Statistics